事件概述:310 万美元 PUSD 被盗
区块链情报公司 AMLBot 近日发布监测报告称,Polymarket 用户在 Polygon 网络上遭遇恶意脚本攻击,总计约 310 万美元的 PUSD 被洗劫一空。攻击者通过植入恶意脚本,成功污染了 Polymarket 的前端界面,诱导用户在不知情的情况下签署了恶意授权交易。此次攻击直接针对用户钱包资产,导致大量用户资金瞬时被清空。
攻击技术分析:EIP-7702 委托执行被滥用
AMLBot 指出,此次攻击的核心手法是诱导用户签署 EIP-7702 委托执行授权。EIP-7702 是以太坊协议中用于允许用户授权特定合约代表其执行交易的一种机制。攻击者利用前端脚本被污染的机会,在用户进行正常操作时暗中弹出伪造的签名请求,用户误以为是常规授权而签署,实则是将钱包的控制权部分或完全委托给了攻击者控制的恶意合约。一旦授权完成,攻击者便可绕过私钥直接操作钱包中的 PUSD 代币。
资金流向追踪:从 PUSD 到 USDC.e 再到 ETH
被盗的 PUSD 资金首先通过 Relay 协议被转换为 USDC.e(Polygon 上的 USDC 桥接版本),随后跨链桥接至以太坊主网。在以太坊上,攻击者将 USDC.e 兑换为 ETH,最终将约 1891.9 枚 ETH 集中存放在三个新创建的地址中。AMLBot 持续监控这些地址,但截至目前尚未发现进一步转移或混币行为。这笔赃款的价值受 ETH 市价波动影响,以当前价格计算约为 350 万至 400 万美元。
历史同类攻击:2024 年 1inch 事件
AMLBot 特别指出,本次攻击与 2024 年 1inch 网页应用遭受的安全事件如出一辙。当时,1inch 因集成的 Lottie Player 动画库被植入恶意代码,导致前端被污染,用户在与 dApp 交互时钱包被窃取脚本清空。两起攻击都利用了第三方库或脚本的安全漏洞,攻击链均为:第三方脚本被攻破 → 前端界面被污染 → 用户签署有害授权 → 资产被盗。这暴露出 DeFi 行业在前端供应链安全上的系统性脆弱。
安全建议:警惕前端授权与第三方依赖
此次事件再次提醒加密用户和项目方,前端安全不容忽视。对用户而言,在签署任何交易签名前应仔细核查其具体内容,特别是 EIP-7702 等涉及委托执行的授权;建议使用硬件钱包配合模拟交易工具(如 Tenderly 或 Revoke.cash)预先验证签名后果。对项目方而言,应严格管理前端依赖库、实施内容安全策略(CSP)、并对第三方脚本进行沙箱隔离和定期审计。此外,考虑采用多重签名治理机制限制合约权限的升级和代币转移,以降低类似攻击造成的损失规模。

